Hizmetler
Bize Ulaşın

NetNut Kapatması: Alıcıların Bilmesi Gerekenler

Gulbahar Karatas
Gulbahar Karatas
Güncellenme tarihi: 13 Tem 2026

2 Temmuz 2026'da FBI, Nasdaq'ta işlem gören Alarum Technologies (ALAR) tarafından işletilen bir yerleşik proxy ağı olan NetNut ile ilişkili yüzlerce alan adına el koydu. Araştırmacılar ve Google, NetNut'un çıkış düğümü havuzunun en azından bir kısmının, Google tarafından en az 2 milyon cihaza sahip olduğu tahmin edilen bir yerleşik proxy botnet'i olan Popa ile örtüştüğünü iddia ediyor. Alarum iddialara itiraz ediyor ve 3 Temmuz'daki açıklaması itibarıyla, ne kendisinin ne de NetNut'un FBI veya başka bir hükümet ya da düzenleyici otorite tarafından resmi olarak temasa geçilmediğini söyledi.

Alıcılar için önemli nokta şu: Google, birçok popüler yerleşik proxy markasının NetNut'un ağını beyaz etiketlediğini yüksek güvenle değerlendirdi.1 Bu beyaz etiket markalarının müşterileri, farkında olmadan NetNut kapasitesini kullanıyor olabilir.

Bu durum, proxy tedarikini bir tedarik zinciri sorunu haline getiriyor. Etik web verisi kıyaslamamızda açıkladığımız gibi, alıcılar kazınmış verileri nasıl kullandıklarını ve bunları toplamak için kullanılan altyapının bilgilendirilmiş onaya, kullanıcı değerine, açık bir vazgeçme mekanizmasına ve kötüye kullanımı önleyici kontrollere dayanıp dayanmadığını değerlendirmelidir.

Neye el konuldu ve kim tarafından

2 Temmuz'da NetNut'u ziyaret edenler, şirketin sitesinde federal bir el koyma bandı buldu.2 Bant, hem FBI'ın hem de İç Gelir Servisi'nin Ceza Soruşturması bölümünün işaretlerini taşıyordu. IRS-CI'ın varlığı dikkat çekicidir; çünkü bu, herhangi bir kamuya açık suçlama duyurulmamış olsa da, soruşturmacıların operasyonun mali yönlerini de inceliyor olabileceğini gösterebilir.

Operasyon, Google, Lumen, Shadowserver Vakfı ve diğer sektör ortakları ile koordine edildi. Kamuya açık raporlamalar, el konulan alan adları arasında netnut.com, proxyjet.io ve divinetworks.com'u listeledi.

Google, ayrı ayrı komuta ve kontrol için kullanıldığı iddia edilen hesapları ve hizmetleri devre dışı bıraktı, platform sağlayıcıları, kolluk kuvvetleri ve araştırma firmalarıyla teknik istihbarat paylaştı ve Play Protect'i, NetNut SDK'ları içerdiği bilinen Android uygulamaları konusunda kullanıcıları uyarmak ve devre dışı bırakmak üzere güncelledi.

Alarum daha sonra, ek NetNut ile ilişkili alan adlarına da el konulduğunu açıkladı. Şirket, kesintinin hizmetlerinin bir kısmını etkilediğini ve kısa bir süre sonra olayı araştırırken ilgili ağ hizmetleri üzerinden trafiği geçici olarak durdurduğunu söyledi.3

Araştırmacıların iddiaları

Haziran ortasında, Synthient4 Qurium Media Vakfı, Spur ve Nokia Deepfield dahil olmak üzere birkaç güvenlik araştırma ekibi örtüşen bulgular yayınladı. Temel iddia, en azından bazı NetNut çıkış trafiğinin, IPTV uygulamaları, akış yardımcı programları ve akıllı TV ve Android yayın kutusu sahiplerine yönelik araçlar da dahil olmak üzere tüketici uygulamaları aracılığıyla dağıtılan bir Android proxyware SDK'sı olan Popa ile bağlantılı olduğudur.

Synthient, yirmiden fazla Popa yayıncısını inceledi ve örneklem kümesinde, hiçbirinin kullanıcılara uygulamayı yüklemenin cihazlarını bir proxy düğümü olarak kaydedeceğini açıklayan anlamlı bir onay prompt'lar göstermediğini bildirdi.

Araştırmacılar ayrıca Popa'yı Android TV kutularını hedefleyen Vo1d botnet'i ile de ilişkilendirdi. Google, Badbox 2.0 gibi büyük ölçekli botnet'lerle ilişkili NetNut botnet eklenti bileşenlerini tespit ettiğini söylüyor.

Alarum, bulguları reddetti ve KrebsOnSecurity'ye Synthient ve Qurium raporlarının "kanıtlanabilir şekilde yanlış iddialar ve hatalı çıkarımlar, doğrulanmış gerçeklerden ziyade" içerdiğini söyledi.5

NetNut, bildirim ve onay mekanizmaları, müşteri durum tespiti, KYC kontrolleri, kötüye kullanım izleme ve şüpheli veya yetkisiz faaliyetleri tespit edip azaltmaya yönelik önlemler sürdürdüğünü söyledi.

Alarum'un 3 Temmuz açıklaması itibarıyla şirket, ne kendisinin ne de NetNut'un FBI veya başka bir hükümet ya da düzenleyici otorite tarafından resmi olarak temasa geçilmediğini söyledi. Yukarıdaki iddialar bağımsız araştırmalara dayanmaktadır ve mahkemede test edilmemiştir.

Ekibimiz, iş süreçlerinizden birini yapay zeka ajanlarıyla ücretsiz olarak otomatikleştirsin.
Bir süreci otomatikleştir

Federal kurumlar neden ilgilendi

2026 Haziran'ında tek bir hafta boyunca, Google analistleri, suç ve casusluk grupları da dahil olmak üzere, şüpheli NetNut çıkış düğümleri üzerinden trafik yönlendiren 316 farklı tehdit kümesi gözlemledi.

Bu, yerleşik proxy'lerin nasıl çalıştığından kaynaklanır. Yerleşik proxy ağları, saldırganların kötü amaçlı etkinliği tüketici IP adreslerinin arkasına gizlemesine olanak tanıyarak, internet servis sağlayıcılarına ait IP adresleri üzerinden trafiği yönlendirme yeteneği satar. Bir veri merkezi IP'si sınıflandırmak daha kolaydır; bir yerleşik IP genellikle öyle değildir.

Pazar buna bağlı olarak büyüdü. Nokia Deepfield'dan Craig Labovitz, analistlerin yerleşik proxy pazarının beş yıl önce $100 milyonun altında bir sektörden, bugün büyük ölçüde yapay zeka şirketlerinin eğitim verilerini taramak ve toplamak için yerleşik IP'lere olan talebiyle $2 milyar ila $3 milyarlık bir işe dönüştüğünü tahmin ettiğini yazdı.
6

Alarum, 2026'nın ilk çeyreğinde $11.7 milyon gelir bildirdi, yıllık bazda %64 artış gösterdi ve bu büyümenin esas olarak proxy çözümlerine yönelik güçlü talep ve yeni ürün satışlarından kaynaklandığını söyledi.7 Labovitz ayrıca, yerleşik proxy altyapısının artık toplam yukarı akış kapasitesi açısından dünyanın en büyük bazı transit ve içerik ağlarıyla rekabet ettiği konusunda uyardı.

NetNut kullanıcıları için yerleşik proxy alternatifleri

NetNut'un dönüşümlü yerleşik havuzu kullanılamıyor. Aşağıdaki sağlayıcılar, her birinin yerleşik IP'lerinin nasıl elde edildiğine dair kamuya açık olarak belgelediği bilgilere göre gruplandırılmıştır:

Kıyaslamalarımızı ve veri odaklı içgörülerimizi kaçırmayın. Düğme Google'ı açar; AIMultiple'ı seçmeniz, Google arama sonuçlarında AIMultiple'ı daha sık görmek istediğinizi onaylar.
GoogleTercih edilen kaynak olarak ekle

Satıcı riski

Alıcılar için en ilgili kısım budur. Google Tehdit İstihbarat Grubu, NetNut'un ağının beyaz etiketlenmesine izin veren bir satıcı programı yürüttüğünü ve NetNut'un botnet'ini birçok popüler yerleşik proxy markasının beyaz etiketlediğini yüksek güvenle değerlendirdi.

NetNut, bu yıl kesintiye uğrayan ikinci büyük yerleşik proxy ağıdır; Google'ın Ocak ayında IPIDEA'ya yönelik eyleminin ardından. Synthient kurucusu Benjamin Brundage, KrebsOnSecurity'ye NetNut'un IPIDEA'nın kapatılmasından sonra önemli ölçüde popülerlik kazandığını ve NetNut'un satıcılar arasında son derece yaygın olduğunu, trafik, kalite, boyut ve gigabayt başına fiyat açısından IPIDEA ile karşılaştırılabilir olduğunu söyledi.

Bunu iki sonuç izler. İlk olarak, satıcılar bir kez IPIDEA'dan NetNut'a geçtiyse, tekrar geçiş yapabilirler; bir sonraki yukarı akışın, kaynak kanıtı olmaksızın daha temiz olduğu varsayılmamalıdır. İkincisi, bir satıcı, IP'leri kendisi tedarik etmiyorsa, IP tedarikiyle ilgili sorulara tam olarak cevap veremez. Bir ağa erişim satın alır ve kendi markasını uygular.

Bir müşteri için bu, "sağlayıcımın el konulması" ile "sağlayıcımın yukarı akışının el konulması" arasındaki pratik farkı daraltır. Her ikisi de aynı kesintiye neden olabilir ve her ikisi de trafiği, sahiplerinin bilerek rıza göstermemiş olabileceği düğümlere yönlendirebilir.

Alarum'un kendi açıklamaları riskin boyutunu gösteriyor: ek el koymaların ardından, uzun süreli kesintinin operasyonlar, finansal sonuçlar ve müşterilere belirli hizmetleri sunma yeteneği üzerinde önemli bir olumsuz etkisi olmasının muhtemel olduğu konusunda uyardı.

Şirket daha sonra etkilenen ağ hizmetleri üzerinden trafiği geçici olarak durdurdu ve bu süre zarfında hizmet kullanılabilirliğinin önemli ölçüde azalacağını söyledi. Aşağı akıştaki beyaz etiket müşterileri, kimin ağını kullandıklarını mutlaka bilmeden bu riski devraldı.

Bu araştırmayı kaynak gösterin

Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.

Gulbahar Karatas (2026) - "NetNut Kapatması: Alıcıların Bilmesi Gerekenler". AIMultiple.com adresinde çevrimiçi yayımlanmıştır. Erişim tarihi: 13 Temmuz 2026, kaynak: https://aimultiple.com/netnut-shutdown [Çevrimiçi Kaynak]

Karatas, G. (2026, 13 Temmuz). NetNut Kapatması: Alıcıların Bilmesi Gerekenler. AIMultiple. https://aimultiple.com/netnut-shutdown

@misc{karatas2026,
  author = {Karatas, Gulbahar},
  title  = {{NetNut Kapatması: Alıcıların Bilmesi Gerekenler}},
  year   = {2026},
  month  = jul,
  howpublished    = {\url{https://aimultiple.com/netnut-shutdown}},
  note   = {AIMultiple. Erişim tarihi: 13 Temmuz 2026}
}
Gulbahar Karatas
Gulbahar Karatas
Endüstri Analisti
Gülbahar, AIMultiple'ta web verisi toplama, web verisi uygulamaları ve uygulama güvenliği konularına odaklanmış bir endüstri analistidir.
Tam Profili Görüntüle

Yorum yapan ilk kişi olun

E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.

0/450